Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.

Microsoft a publié le 10 mars 2026 ses correctifs de sécurité mensuels, dont deux vulnérabilités publiquement divulguées avant la mise à disposition des correctifs. Le lot comprend environ 79 failles selon le décompte de BleepingComputer, dont une vulnérabilité importante dans Microsoft SQL Server.

Attention toutefois : les sources disponibles ne confirment pas que ces deux failles étaient exploitées activement au moment de la publication. Il faut donc distinguer « zero-day publiquement divulguée » et « zero-day exploitée dans la nature ».

Les deux vulnérabilités zero-day du mois

CVE Composant ou produit Impact connu Priorité
CVE-2026-21262 Microsoft SQL Server Élévation de privilèges pour un utilisateur déjà authentifié Élevée, notamment sur les serveurs SQL partagés
CVE-2026-26127 Produit Microsoft à confirmer dans la fiche MSRC La couverture secondaire la décrit comme une vulnérabilité de déni de service À confirmer selon le produit et les versions réellement déployées

La CVE-2026-21262 concerne SQL Server. D’après la couverture publiée, une personne disposant déjà d’un accès authentifié pourrait élever ses privilèges, avec un score CVSS cité de 8,8 sur 10. Le risque est particulièrement sérieux dans les environnements où plusieurs utilisateurs, applications ou prestataires partagent une même instance.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Pour la CVE-2026-26127, les informations disponibles dans les sources secondaires ne permettent pas de confirmer ici avec suffisamment de précision le produit, l’impact officiel, le score CVSS ou les versions corrigées. Il faut consulter la note de version MSRC de mars 2026 et le guide officiel Microsoft Security Response Center avant de publier ou d’appliquer une procédure spécifique à cette CVE.

#1 Best Overall
Sale
McAfee Total Protection 2027 Antivirus Software for 5 Devices | Auto-Renews
  • THREAT DETECTION – Stay one step ahead. Suspicious links, risky sites, viruses, and scams, caught automatically before they reach you.
  • PERSONAL INFO PROTECTION – Keep your personal info safer. Identity monitoring watches for your exposed info and tells you what to do about it.
  • SECURE CONNECTIONS – Just a few easy clicks, and we'll automatically protect your info on public Wi‑Fi, every time you connect.
  • GUIDED ACTION – Know what matters and what to do next. Clear alerts and simple guidance make it easy to take action.
  • MORE THAN ANTIVIRUS – Scam protection, identity monitoring, VPN, web protection, and antivirus work together to protect you, all in one place.

Zero-day ne veut pas forcément dire attaque en cours

Dans ce contexte, « zero-day » signifie que les vulnérabilités avaient été divulguées publiquement avant la publication du correctif. Cela ne prouve pas automatiquement qu’elles étaient exploitées par des attaquants.

Les trois situations suivantes doivent être séparées :

  • Vulnérabilité publiquement divulguée : son existence ou des détails techniques étaient connus avant le correctif.
  • Vulnérabilité exploitée activement : des attaques réelles ont été observées et confirmées.
  • Exploitation jugée probable : Microsoft estime que la faille pourrait être exploitée à l’avenir, sans nécessairement avoir constaté d’attaque.

L’avis de l’Office of Information Technology Services de l’État de New York indiquait qu’il n’y avait pas de signalement d’exploitation active pour les vulnérabilités du lot au moment de sa publication. Il est donc correct de parler de deux zero-day publiquement divulguées, mais pas d’affirmer qu’elles étaient exploitées activement sans confirmation officielle de Microsoft.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.
Rank #2
Sale
McAfee+ Premium 2027 Antivirus Software, Unlimited Devices | Auto-Renews
  • THREAT DETECTION – Stay one step ahead. Suspicious links, risky sites, viruses, and scams, caught automatically before they reach you.
  • PERSONAL INFO PROTECTION – Keep your personal info safer. Identity monitoring watches for your exposed info and tells you what to do about it.
  • SECURE CONNECTIONS – Just a few clicks, and your info stays protected on public Wi-Fi every time you connect.
  • PERSONAL DATA SCANS – Take your info off the market. We’ll find your personal information on sites selling it, then guide you on how to remove it.
  • SOCIAL PRIVACY MANAGER – Decide what you share. McAfee finds the privacy settings buried in your social accounts and fixes them.

Pourquoi les chiffres varient-ils entre 79 et 83 failles ?

Les bilans ne couvrent pas toujours exactement les mêmes produits ni la même période. BleepingComputer compte 79 vulnérabilités corrigées dans le lot Microsoft publié le 10 mars. Sa synthèse recense notamment :

  • 46 élévations de privilèges ;
  • 18 exécutions de code à distance ;
  • 10 divulgations d’informations ;
  • 4 dénis de service ;
  • 4 usurpations ;
  • 2 contournements de fonctionnalités de sécurité.

Trois failles y sont classées comme critiques. De son côté, Tenable parle de 83 CVE. Les totaux plus élevés peuvent intégrer un périmètre différent, des composants publiés séparément ou des mises à jour du même mois. Les correctifs Edge, Azure, Mariner et certains services Microsoft ne doivent pas être mélangés automatiquement avec le décompte principal du Patch Tuesday.

Windows : quelles versions sont concernées ?

Microsoft a publié le 10 mars les mises à jour de sécurité destinées aux versions de Windows prises en charge. La page officielle Windows mentionne notamment Windows 11 versions 25H2, 24H2 et 26H1, selon les éditions et canaux concernés.

Rank #3
Sale
McAfee Total Protection | 3 Device | Antivirus Internet Security Software | VPN, Password Manager, Dark Web Monitoring | 1 Year Subscription | Download Code
  • MCAFEE TOTAL PROTECTION IS ALL-IN-ONE PROTECTION — delivering award-winning antivirus for 3 devices, with identity monitoring and VPN
  • ID MONITORING — we'll monitor everything from email addresses to IDs and phone numbers for signs of breaches. If your info is found, we'll notify you so you can take action
  • BANK, SHOP, AND BROWSE ANYWHERE SECURELY WITH UNLIMITED VPN — protect your online privacy automatically when connecting to public Wi-Fi
  • SECURE YOUR ACCOUNTS — generate and store complex passwords with a password manager
  • AWARD-WINNING ANTIVIRUS — rest easy knowing McAfee will notify you of risky websites and protect you from the latest threats

La disponibilité dépend de la version, de l’édition, des politiques de gestion et du statut de support de l’appareil. Pour Windows 10, il ne faut pas supposer que toutes les installations reçoivent automatiquement le même correctif : l’édition, la date de fin de support et une éventuelle inscription au programme Extended Security Updates peuvent modifier la couverture.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

La mise à jour Windows comprend aussi des améliorations de maintenance et de fiabilité, notamment concernant la recherche de l’Explorateur de fichiers et certains scénarios de distribution de certificats Secure Boot. Ces changements ne constituent pas les deux zero-day du titre.

Ce que doit faire un utilisateur Windows

  1. Ouvrir Paramètres > Windows Update.
  2. Sélectionner Rechercher des mises à jour.
  3. Installer la mise à jour cumulative proposée.
  4. Redémarrer si Windows le demande.
  5. Contrôler ensuite Historique des mises à jour pour confirmer l’installation.

Un redémarrage est fréquent pour les mises à jour Windows, mais il ne faut pas promettre qu’il sera toujours obligatoire ou toujours évitable. Les modalités exactes figurent dans l’article KB correspondant à la version installée.

Priorités pour les entreprises

Les équipes IT devraient commencer par inventorier les postes Windows, les serveurs et les produits Microsoft installés séparément de Windows Update. SQL Server mérite une vérification dédiée : le correctif applicable peut dépendre de la version, de l’édition, de l’instance et de l’article KB associé.

  1. Identifier les systèmes concernés : postes exposés, appareils d’administrateurs, serveurs SQL et machines hors support.
  2. Vérifier le guide MSRC : rechercher les CVE, les produits, les versions corrigées et les articles KB.
  3. Tester sur un groupe pilote : inclure les applications métier et les connexions aux bases de données.
  4. Déployer rapidement : donner la priorité aux serveurs SQL accessibles par plusieurs utilisateurs et aux systèmes exposés.
  5. Contrôler le résultat : vérifier les versions, les redémarrages, les échecs d’installation et les appareils qui n’ont pas reçu le correctif.
  6. Documenter les exceptions : appliquer une mesure compensatoire aux systèmes qui ne peuvent pas être mis à jour immédiatement.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Support on Ko-Fi

Cas particulier de SQL Server

La correction de la CVE-2026-21262 ne remplace pas une revue des autorisations. Les administrateurs devraient examiner les comptes disposant de privilèges excessifs, les comptes sysadmin, les identifiants partagés et les comptes de service utilisés par les applications.

Free tools Windows power users keep installed

One-click scans. No signup required.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

Cette vérification est d’autant plus importante lorsque SQL Server est accessible depuis plusieurs segments réseau, lorsque plusieurs équipes administrent les bases ou lorsque l’instance contient des données sensibles. Réduire les privilèges et limiter les accès ne corrige pas la vulnérabilité, mais réduit l’impact potentiel d’un compte déjà compromis.

Suivi après le 10 mars

Les mises à jour hors bande publiées plus tard en mars doivent être distinguées du Patch Tuesday initial. Elles peuvent corriger des problèmes d’installation ou des scénarios Windows particuliers sans faire partie du lot publié le 10 mars.

Après le déploiement, surveillez les erreurs Windows Update, les redémarrages en attente, les applications métier, les services SQL et les mises à jour Microsoft distribuées par des canaux distincts. La page Windows release health et le guide MSRC restent les références pour les détails de version et les correctifs ultérieurs.

Faut-il installer immédiatement ?

Oui, la priorité doit être élevée pour les systèmes concernés, en particulier les serveurs SQL, les machines exposées et les postes utilisés pour l’administration. Cette priorité ne justifie toutefois pas un déploiement aveugle dans une infrastructure critique : testez rapidement, sauvegardez selon vos procédures habituelles et contrôlez le résultat.

Special offer. See more information about Outbyte and uninstall instructions. Please review EULA and Privacy policy.

La conclusion la plus précise est donc la suivante : Microsoft a corrigé deux vulnérabilités zero-day publiquement divulguées le 10 mars 2026, mais les sources disponibles ne confirment pas une exploitation active au moment de la publication. Installez les correctifs, vérifiez SQL Server séparément et utilisez la fiche MSRC pour confirmer le périmètre exact de la CVE-2026-26127.

Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.